Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O perfil de encaminhamento de tráfego Acesso à Internet do Microsoft Entra roteia o tráfego da Internet por meio do cliente GSA (Acesso Seguro Global). Habilitar esse perfil de encaminhamento de tráfego permite que os trabalhadores se conectem à Internet de forma controlada e segura. O Internet Access permite que as organizações descubram e monitorem todos os sites da Internet acessados por seus usuários. Como administrador, você pode controlar o acesso a esses sites da Internet por meio de várias políticas, como políticas de filtragem de conteúdo da Web, políticas de verificação de arquivos e muito mais.
Neste tutorial, você aprenderá como:
- Habilite o perfil de encaminhamento de tráfego do Internet Access.
- Atribua usuários e grupos ao perfil.
- Instale o cliente GSA em um computador Windows.
- Verifique se o perfil de encaminhamento de tráfego está configurado.
Conceitos principais
Perfis de encaminhamento de tráfego são o mecanismo que informa ao cliente GSA qual tráfego capturar e rotear através da borda do serviço de segurança da Microsoft (SSE). Há três perfis:
| Profile | Tipo de tráfego | Propósito |
|---|---|---|
| Tráfego da Microsoft | serviços de Microsoft 365 | Roteamento otimizado para Microsoft 365 e restrições de locatário |
| Acesso Privado | Recursos corporativos internos | Substituição de Confiança Zero para rede virtual privada |
| Acesso à Internet | Todo o tráfego da Internet | Filtragem da Web, proteção contra ameaças e inspeção do TLS (Transport Layer Security) |
Quando você habilita o perfil de Acesso à Internet, o cliente GSA intercepta solicitações de saída da Internet e as encapsula para o proxy SSE Microsoft antes que eles cheguem ao destino.
Etapa 1: Habilitar o perfil de encaminhamento de tráfego do Internet Access
- Entre no centro de administração do Microsoft Entra como administrador global do Acesso Seguro.
- Navegue até Acesso Seguro Global>Conexão>Encaminhamento de tráfego.
- Habilite o perfil de acesso à Internet selecionando a caixa de seleção.
Observação
Ao habilitar o perfil de encaminhamento de Internet Access, você também deve habilitar o perfil de encaminhamento de tráfego da Microsoft para o roteamento ideal do tráfego da Microsoft. Você pode fazer o túnel do tráfego da Microsoft ativando o perfil de tráfego da Microsoft na mesma página. O tráfego da Microsoft nunca é roteado através do túnel de Acesso à Internet, portanto, você também pode deixar a caixa de seleção tráfego da Microsoft desmarcada se desejar.
Etapa 2: Atribuir usuários e grupos
O perfil do Internet Access deve ser atribuído aos usuários antes de entrar em vigor. Você pode atribuí-lo a todos os usuários ou defini-lo a usuários e grupos específicos para uma distribuição em fases ou teste de prova de conceito.
- Na página Encaminhamento de tráfego , localize a seção de perfil de acesso à Internet .
- Em Atribuições de usuário e grupo, selecione Exibir.
- Em Atribuído, selecione 0 usuários, 0 grupos atribuídos.
- Selecione Adicionar usuário/grupo.
- Pesquise e selecione os usuários ou grupos que você deseja incluir.
- Selecione Atribuir.
O tráfego de Internet agora é encaminhado de dispositivos cliente para o proxy SSE Microsoft para usuários que têm o cliente GSA instalado e são atribuídos ao perfil de encaminhamento de tráfego.
Com o perfil de tráfego do Internet Access habilitado e atribuído aos usuários, o cliente GSA começa a interceptar o tráfego da Web associado à Internet. Em vez de enviar o tráfego diretamente para seu destino, o cliente GSA encaminha o tráfego para o serviço GSA em que os perfis de segurança são impostos. Somente se o tráfego for permitido o serviço GSA encaminha o tráfego para o destino pretendido.
Etapa 3: Instalar o cliente GSA
Baixe o cliente GSA para Windows 11 de um dos links a seguir. Você também pode usar o script do PowerShell de exemplo.
- Para máquinas com Windows 11, use
https://aka.ms/GlobalSecureAccess-Windows. - Para computadores Windows 11 baseados em Arm, use
https://aka.ms/GlobalSecureAccess-WindowsOnArm.
- Para máquinas com Windows 11, use
Selecione o arquivo baixado e conclua o assistente para instalar o cliente GSA.
Após a conclusão da instalação, verifique se o ícone do cliente GSA aparece na bandeja do sistema Windows.
Etapa 4: Verificar resultados
Clique com o botão direito do mouse no ícone GSA na bandeja do sistema Windows e selecione Advanced Diagnostics.
Selecione perfil de encaminhamento.
Verifique se as regras de acesso à Internet estão presentes.
Opcionalmente, examine os resultados da guia Verificação de integridade.
O cliente GSA verifica automaticamente se há atualizações para alterações de perfil de encaminhamento de tráfego a cada cinco minutos. Você pode ver a data e a hora da última verificação ao lado do último campo verificado do perfil de Encaminhamento na guia Perfil de Encaminhamento . Se você não vir os resultados desejados, aguarde cinco minutos e selecione Atualizar.
Observação
Se você expandir o conjunto de regras para o Internet Access, poderá ver uma longa lista de regras, a maioria das quais são bypass regras. Essas regras de bypass são principalmente para os destinos de tráfego da Microsoft. Eles garantem que o tráfego da Microsoft não seja encaminhado através do túnel de Acesso à Internet. Em vez disso, esse tráfego deve ser encaminhado por meio do perfil de tráfego da Microsoft, que é especialmente otimizado para o tráfego da Microsoft. No final das regras da Internet, você verá 0.0.0.0-255.255.255.255 direcionado aos TCP 80 e 443. Essa regra "catchall" encaminha o restante do tráfego destinado à Internet que não é explicitamente ignorado.
O que você aprendeu
Neste exercício, você realizou as seguintes tarefas:
- Habilitado o perfil de encaminhamento de tráfego do Acesso à Internet: você aprendeu que esse perfil habilita a capacidade do cliente GSA de criar túnel de tráfego direcionado à Internet para o SSE da Microsoft.
- Fluxo de tráfego compreendido: Você aprendeu que o tráfego da Internet agora flui do dispositivo do usuário, para o cliente GSA, para o proxy SSE da Microsoft e, por fim, para o destino na Internet.
- Escopo da implantação: você aprendeu que, ao atribuir usuários e grupos específicos, pode implementar uma estratégia de distribuição em fases.
Com o perfil de encaminhamento de tráfego habilitado, agora você tem uma base para aplicar políticas de segurança (filtragem da Web, inspeção de TLS e inteligência contra ameaças) ao tráfego da Internet. Sem essa etapa, o tráfego ignora o serviço GSA e nenhuma política pode ser imposta.